Как SDN помогает выстроить безопасность ИТ-контура по модели Zero Trust

Примерно 63% компаний по всему миру уже полностью или частично внедрили принцип Zero Trust в процессы, по данным Gartner. При этом в России переход к нему пока сложно назвать массовым. Михаил Фучко, лидер направления SDN в Orion soft, рассказывает о технологии, которая облегчает организацию Zero Trust — программно-определяемых сетях (SDN). Ее внедрение требует меньше ресурсов, так как эта функциональность дополняет возможности виртуализации, а ее используют все российские компании с инфраструктурой на серверах.

Как SDN помогает выстроить безопасность ИТ-контура по модели Zero Trust

Почему российский рынок пока в раздумьях

Концепция Zero Trust стала нормой для крупных компаний со стратегическим подходом к защищенности инфраструктуры. 96% руководителей, принимающих решения в части кибербезопасности в Enterprise-компаниях, в ходе исследования Microsoft Zero Trust Adoption Report заявили, что подход Zero Trust критически важен для успеха их бизнеса.

Для российского рынка эта концепция тоже перестала быть «воздушным замком» — о ее внедрении уже рассказывают отечественные технологические лидеры. Но от массового перехода рынок пока останавливает страх перед сложностью внедрения, ведь новый подход подразумевает анализ состояния инфраструктуры, ее разделение на сегменты, смену архитектурной парадигмы, пересмотр модели доступа к системам и данным, организацию контроля устройств, мониторинг, обеспечение прозрачности движения данных и других процессов.

Внедрение SDN помогает реализовать сразу несколько компонентов Zero Trust, связанных с сегментированием инфраструктуры, контролем привилегированного доступа и обеспечением видимости трафика.

Как построить карту сетевых взаимодействий и разбить инфраструктуру на сегменты

Первые этапы внедрения Zero Trust — аудит инфраструктуры и ее разделение на сегменты. Чтобы защитить данные, необходимо понять, между какими пользователями, устройствами и приложениями по каким маршрутам они перемещаются. По итогам такой инвентаризации должна появиться карта сетевых взаимодействий. Этот инструмент позволяет увидеть структурированную картину сетевых событий и спрогнозировать, как именно хакеры могли «прощупывать» инфраструктуру. Например, увидеть нехарактерные соединения по протоколам, которые обычно не взаимодействуют друг с другом, точки аномального сканирования портов.

Структурированные данные о направлениях трафика, существующих IP-адресах, протоколах и портах помогают прописать правила микросегментации сети. Это второй важнейший этап организации Zero Trust. Эта модель подразумевает, что в инфраструктуре изначально нет доверенных сетей, а сегменты строго изолированы друг от друга. Например, офисная сеть должна быть отделена от сегмента с базами данных.

Но даже в рамках одного сегмента в современных масштабных инфраструктурах бывает необходимо разграничение доступа. «Соседние» виртуальные машины могут использоваться командами из разных региональных отделений компании для работы над различными проектами. Поэтому даже в контуре разработки доступ к одному участку сети не должен означать автоматический доступ к другому.

Современные инструменты микросегментации учитывают эту особенность крупных инфраструктур, так как SDN — технология, созданная именно для таких масштабов. Она позволяет расставлять границы на уровне каждой виртуальной машины, управляя трафиком на уровне ее порта. Конкретная реализация этого подхода есть, например, в системе zVirt: прямо через интерфейс SDN-модуля администратор может создать логическую сеть с функцией поддержки групп безопасности, затем в интерфейсе прописывает группы объектов и правила, которые регулируют, кто, по каким IP-адресам, протоколам и портам может подключаться к конкретным виртуальным машинам или их группам.

При этом важно регулировать, кто может создавать и изменять сами группы безопасности и правила микросегментации. Для этого в самих системах виртуализации есть ролевая модель доступов. В результате в компании появляется прозрачная и управляемая система безопасного доступа к каждому сегменту сети. Это критически важно для предотвращения захвата инфраструктуры во время атаки. Даже если хакер скомпрометирует один из ее участков, он не сможет продвинуться дальше. Инцидент локализуется, ИБ-специалисты смогут быстрее его заметить и устранить.

Как зеркалирование на уровне виртуализации закрывает пробелы в мониторинге

Попытки проникновения в инфраструктуру оставляют после себя следы на уровне трафика. Всплеск активности в нетипичное время, активность по нестандартным протоколам, резкий рост количества трафика с конкретного узла, сканирование портов, периодически исходящие запросы соединения на подозрительные IP-адреса — все это может говорить о попытках горизонтального перемещения хакера в инфраструктуре. Zero Trust предполагает постоянный мониторинг сетевого трафика и возможность быстро отреагировать на аномалии блокировкой подозрительных соединений, отзывом доступа или изоляцией потенциально скомпрометированных узлов.

Программно-определяемые сети в виртуализации позволяют организовать такой мониторинг с помощью зеркалирования трафика портов виртуальных машин. Это технология, которая захватывает трафик, проходящий через определенный порт или логическую сеть, создает «снимки» сетевых пакетов и отправляет их в приемник — обычно это виртуальная машина с ПО для глубокого поведенческого анализа трафика, таким как NTA-системы. Их работа идет вне основного потока данных и не влияет на саму сеть.

Без технологической связки SDN и NTA-систем получить трафик для анализа — в целом сложная задача. В случае физических сетей этот вопрос можно решить с помощью зеркалирования на физических коммутаторах. Но виртуальные машины не подключаются к физической сети. Если две машины подключены к одному программному виртуальному коммутатору внутри одной логической сети, то их трафик фактически не покидает физический хост, а остается внутри гипервизора.

Чтобы эта «слепая зона» была закрыта, на уровне виртуализации необходим встроенный механизм поддержки зеркалирования трафика и технологическая интеграция с NTA-системами. Сейчас она реализована в двух крупных российских решениях — zVirt и PT NAD. Копии трафика из zVirt могут поступать в систему для анализа либо по сети от хостов виртуализации, либо напрямую передавать локальным «сенсорам» — выделенным виртуальным машинам под управлением PT NAD, которые осуществляют прием и начальную обработку пакетов. Сама работа виртуальных машин при этом не затрагивается. Связка решений позволяет анализировать потоки между виртуальными машинами внутри одного гипервизора и встроить глубокий анализ трафика непосредственно в виртуальную инфраструктуру.

Как централизованное управление снижает риски ошибок и уязвимостей

Внедрение SDN актуально для крупных инфраструктур, в которых сочетается сетевое оборудование от разных вендоров. У разных устройств, произведенных в разное время, отличаются способы подключения и консоли управления. Вручную администрировать сотню маршрутизаторов и коммутаторов сложно, долго и чревато ошибками, которые приводят к появлению уязвимостей.

SDN позволяет снять с основной сетевой фабрики рутинные задачи сегментации сети для размещения виртуальных машин. Это позволяет более равномерно распределить задачи: сетевая команда организует точки выхода трафика виртуальных машин в основную сеть, а операции сегментации и размещения полностью или частично можно перевести к инфраструктурной команде. Централизованный и автономный инструмент работы с логическими сетями позволяет гибко и адаптивно сегментировать сеть под текущую задачу, не привлекая к согласованию членов других команд. В результате Zero Trust начинает формироваться уже на уровне размещения виртуальных машин за счет возможности выделить собственное сетевое окружение под каждую их группу.

Инфраструктура игроков Enterprise-сегмента постоянно растет, увеличивается количество команд, проектов и, соответственно, сетей. Будущее за инструментами, которые смогут обеспечивать стабильность и безопасность в быстро меняющихся условиях. Это, например, SDN с функцией динамической адаптации политик микросегментации и безопасности: правила работы сети смогут автоматически меняться в реальном времени в ответ на скачок нагрузки, сбой канала связи или возникновение аномалии. Но уже сегодня SDN позволяет ускорить развитие инфраструктуры: выстроить безопасность внутреннего ИТ-контура, сократить объем рутинных операций, навести порядок в управлении и в результате освободить ресурсы для более значимых задач.

Что будем искать? Например,ChatGPT

Мы в социальных сетях